
CVE-2026-31431("Copy Fail") — Linux 커널 algif_aead LPE를 위한 방어적 탐지 및 완화 도구입니다. 익스플로잇 코드는 포함되어 있지 않습니다.
자동화된 탐지 및 완화 도구로, Linux 커널의 algif_aead 모듈(AF_ALG 인터페이스)에서 발생하는 로컬 권한 상승(LPE) 취약점 CVE-2026-31431 ("Copy Fail")을 위한 것입니다.
⚠️ 범위: 이 프로젝트는 순수하게 방어적입니다. 익스플로잇 코드를 포함하거나, 생성하거나, 참조하지 않습니다. 목표는 보안 팀과 시스템 관리자가 (1) 노출된 호스트를 식별하고 (2) 패치된 커널이 설치될 때까지 권장 완화 조치(
algif_aead모듈 차단)를 적용할 수 있도록 하는 것입니다.
탐지 (--check)
uname -r)algif_aead 모듈이 로드되었거나 로드 가능한지 확인apt/dpkg, rpm, zypper)에서 패치/CVE 참조 검색/etc/os-release를 통해 배포판 식별VULNERÁVEL, MITIGADO (모듈 차단됨), CORRIGIDO (커널에 이미 패치 포함) 또는 INDETERMINADO완화 (--mitigate, root 필요)
install algif_aead /bin/false 및 blacklist algif_aead가 포함된 /etc/modprobe.d/disable-algif-aead-cve-2026-31431.conf 생성rmmod)보고 (--report json|text)
# Apenas diagnosticar (não requer root)
sudo ./bin/copyfail-guard --check
# Diagnosticar e aplicar mitigação temporária
sudo ./bin/copyfail-guard --mitigate
# Saída em JSON para integração com outras ferramentas
sudo ./bin/copyfail-guard --check --report json
요구 사항: Python 3.8+, Bash, --mitigate에만 root 액세스 필요 (점검은 높은 권한 없이도 제한된 정보로 작동).
algif_aead 차단 완화 조치는 임시적입니다. 공격 표면을 줄이지만 커널 업데이트를 대체하지는 않습니다. 패치된 커널 패키지(커밋 a664bf3d603d 또는 이에 상응하는 백포트 포함)를 배포판에서 사용할 수 있게 되면 이를 적용하고 시스템을 재부팅해야 합니다.algif_aead에 의존하는 환경(userspace를 통한 AEAD용 AF_ALG 직접 사용)은 완화 조치로 인해 기능에 영향이 있을 수 있습니다. dm-crypt/LUKS, kTLS, IPsec, SSH 및 표준 OpenSSL/GnuTLS 빌드는 일반적으로 AF_ALG에 의존하지 않으므로 영향을 받지 않습니다.copyfail-guard/
├── bin/
│ └── copyfail-guard # entrypoint (bash) -> chama o módulo Python
├── copyfail_guard/
│ ├── __init__.py
│ ├── detect.py # lógica de detecção
│ ├── mitigate.py # lógica de mitigação
│ └── report.py # formatação de saída (texto/JSON)
├── tests/
│ └── test_detect.py
├── LICENSE
└── README.md
MIT — LICENSE 참조.